CVE-2026-27813EVerest是一个开源的电动汽车(EV)充电软件栈。在2026.02.0版本之前,该软件存在数据竞争漏洞,进而导致释放后使用。该漏洞可通过电动汽车的插拔操作与RFID验证、远程启动或OCPP授权事件(或延迟响应)的特定时序组合触发。成功利用该漏洞可能允许攻击者影响充电系统的机密性、完整性和可用性。
该漏洞的根本原因在于EVerest处理并发事件时的同步机制存在缺陷。当系统同时处理物理层事件(如EV连接器的插入或拔出)和应用层事件(如RFID授权、远程启动指令或OCPP协议消息)时,会产生竞态条件。具体而言,当拔出操作触发资源释放逻辑后,授权事件的处理线程仍尝试访问已被释放的内存地址,从而触发Use-After-Free漏洞。由于攻击向量为物理(AV:P),攻击者通常需要物理接触设备或能够精确控制硬件事件的触发时序。利用此漏洞可能导致服务拒绝(可用性影响),或在特定条件下读取敏感信息(机密性影响)及修改数据(完整性影响)。